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© Verfahren zum Speichern sicherheltsrelevanter Daten. 

© Bei einem Verfahren zum Speichern sicherhelts- 
relevanter Daten in einer Frankiermaschine werden 
»gleiche~ Daten (A, B, CTDym mindestens vfer Spei-~ 
cherbereichen (a. b, c, d) abgespeichert. Die Daten 
(A, B, C. D) eines jeden Speicherbereichs (a, b, c, d) 
werden mit den Daten (A, B, C, D) weiterer Spei- 
cherbereiche (a, b, c, d) verglichen. Abhangig von 
diesem Vergleich (V1 bis V6) werden der oder die 
Speicherbereiche (a, b, c, d) mit fehlerhaften Daten 
(A, B, C, D) festgestellt und gegebenenfalls mit 
Daten (A, B, C, D) aus einem Speicherbereich (a, b, 
c, d) mit nicht fehlerhaften Daten wieder geladen. 
Das Verfahren arbeitet mit geringem Aufwand und 
kann festgestellte Datenfehler korrigieren. 
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Die Erfindung betrifft ein verfahren zum Spei- 
chern sicherheitsrelevanter Daten in einer Frankier- 
maschine, bei dem gleiche Daten ,jn mehreren 
Speicherbereichen abgespeichert werden, die Da- 
ten aus den Speicherbereichen wieder ausgelesen 
und Daten des einen Speicherbereichs rnit Daten 
eines anderen Speicherbereichs verglichen werden. 
und bei dem Speicherbereiche mit fehlerhaften Da- 
ten festgestellt werden. 

Ein derartiges verfahren erhoht:die Datensi- 
cherheit in einer Frankiermaschine, da das Auftre- 
ten fehlerhafter Daten festgestellt und angezeigt 
werden kann. Solche Verfahren haben besondere 
Bedeutung beim Speichern sicherheitsrelevanter 
Daten, zu denen in Frankiermaschinen portowerte 
gehoren, die vor Manipulation durch Unberechtigte 
geschutzt werden mussen. Im Speicher einer Fran- 
kiermaschine werden z.B. der Portorestbetrag ge- 
speichert, der den noch nicht aufgebrauchten Por- 
tobetrag angibt und der bei jedem Frankiervorgang 
reduziert wird. Ferner wird der verbrauchte Porto- 
wert gespeichert, d.h. die Summe der beim Fran- 
kieren gedruckten Portowerte. AuBerdem wird ein 
Kontrollwert gespeichert, der die wahrend der Le- 
bensdauer der Frankiermaschine verbrauchten Por- 
towerte angibt. 

Bei dem bekannten verfahren werden gleiche 
sicherheitsrelevante Daten mehrfach abgespeichert. 
Zur Uberprufung der Daten auf Fehler werden die- 
se Daten geiaden und mit entsprechenden Daten 
aus den anderen Speicherbereichen verglichen. 
Anhand des Vergleichs kann zwar festgestellt wer- 
den, ob ein Datenfehler vorliegt, jedoch kann der 
Datenfehler selbst nicht behoben, d.h. die Daten 
nicht berichtigt werden. Die Frankiermaschine mufl 
daher beim Auftreten eines Datenfehlers auBer Be- 
trieb gesetzt werden, was erhebliche wirtschaftliche 
Nachteile zur Folge haben kann. Ein solcher Be- 
triebsvorfall fiihrt zu erheblichen Kosten. 

Ferner ist ein Verfahren zum Speichern von 
Daten bekannt, bei dem defekte Speicherelemente, 
welche die Ursache fur Datenfehler sein konnen, 
markiert werden. Beim Abspeichern von neuen Da- 
ten werden die markierten Speicherelemente um- 
gangen. Dieses Verfahren setzt voraus, daB die 
defekten Speicherelemente sicher erkannt werden 
konnen und daB die Datenfehler nicht sporadisch 
auftreten, wie es beispielsweise bei Datenfehlern 
der Fall sein kann, die durch spontanen radioakti- 
ven Zerfall in einem elektrischen Speicher hervor- 
gerufen werden. 

In der EP 0 188 382 B1 ist ein Verfahren zum 
Speichern sicherheitsrelevanter Daten in einer 
Frankiermaschine beschrieben, bei dem ein Sum- 
menwert verbrauchter Postwerte mit einem vorbe- 
stimmten Testwert verglichen wird. Wenn beide 
Werte unterschiedlich sind, wird ein Fehlersignal 
ausgegeben, das auf einen Datenfehler hinweist. 



Aus der EP 0 226 205 B1 ist ferner ein Spei- 
cherverfahren bekannt, bei dem Daten eines ersten 
Speich erbereichs ir ^qleicher Weise in einen zwei- 
ten Speicherbereich abgelegt werden. Wenn ein 
5 schwerwiegender Fehler oder ein Hardwarefehler 
im ersten Speicherbereich auftritt, so werden die 
Daten des zweiten Speicherbereichs in einen vorab 
reservierten weiteren Speicherbereich eingeschrie- 
ben, der die Funktion des ersten Speicherbereichs 
70 ubernimmt. 

Es ist Aufgabe der Erfindung, ein Verfahren 
zum Speichern sicherheitsrelevanter Daten in einer 
Frankiermaschine anzugeben, bei dem mit gerin- 
gem Aufwand fehlerhafte Daten sicher festgestellt 
75 und behVorliegen bestimmter Fehlerarten die feh- 
lerhaften Daten berichtigt werden. 

Diese Aufgabe wird fur ein Verfahren eingangs 
genannter Art dadurch gelost, daB gleiche Daten in 
mindestens vier Speicherbereichen abgespeichert 
20 werden, daB die Daten eines jeden Speicherbe- 
reichs mit den Daten weiterer Speicherbereiche 
verglichen werden, und daB abhangig von diesem 
Vergleich der oder die Speicherbereiche mit fehler- 
haften Daten festgestellt und gegebenenfalls mit 
25 Daten aus einem Speicherbereich mit nicht fehler- 
haften Daten wieder geiaden werden. 

GemaB der Erfindung werden gleiche Daten in 
mindestens vier Speicherbereichen abgespeichert. 
Diese Speicherbereiche konnen Teile eines einzi- 
30 gen Speichers sein oder in verschiedenen, vonein- 
ander elektronisch abgetrennten Speichern enthal- 
ten sein. Vorzugsweise sind die Speicherbereiche 
jeweils in separaten elektronischen Speichern ent- 
halten, die moglichst unabhangig voneinander mit 
35 Strom versorgt werden und/oder verschiedene 
Speicherprinzipien anwenden. Dadurch wird die 
Wahrscheinlichkeit, daB mehrere Speicher gleich- 
zeitig ausfallen, und damit ein Datenverlust eintritt, 
verringert 

40 Bei der Erfindung wird nicht das fehlerhafte 

Datum oder Daten in einem oder mehreren Spei- 
cherbereichen seibst festgestellt, sondern derjenige 
Speicherbereich, in dem das fehlerhafte Datum 
oder fehlerhafte Daten enthalten sind. Hierzu wer- 

45 den die Daten eines jeden Speicherbereichs mit 
den Daten weiterer Speicherbereiche verglichen. 
Wenn zum Beispiel die Daten in vier Speicherbe- 
reichen abgespeichert werden, so kann jeder die- 
ser vier Speicherbereiche mit den verbleibenden 

so drei anderen Speicherbereichen verglichen werden. 
Dies bedeutet, dafl bei diesem Beispiel sechs Ver- 
gleiche der Speicherinhalte untereinander ausge- 
fuhrt werden. Die Vergleiche konnen byteweise bit- 
orientiert unter Awendung einer Exklusiv-Oder-Ver- 

55 knupfung durchgefuhrt werden. Da kein Unter- 
schied gemacht wird, ob nur ein Bit einer Speicher- 
stelle eines bestimmten Speicherbereiches oder 
samtliche binaren Daten eines Speicherbereichs 
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fehlerhaft sind, konnen die Vergleiche sehr schnell 
mit Htlfe bekannter Vergleichsalgorhithmen ausge- 
fuhrt werden. Die hohe Geschwindigkeit beim Ver- 
^ gleichen ist darauf zuruckzufuhren, daG die fehler- 
-^haften Daten selbst nicht identifiziert werden mus- . 5 
sen. 

Durch die Erfindung wird erreicht, dafi bei ei- 
nem bestimmten Datenfehlertyp der Speicherbe- 
reich mit fehlerhaften Daten festgestellt und mit 
nicht fehlerhaften Daten neu geladen werden kann. ;o 
Dies soil anhand eines Beispiels kurz erlautert wer- 
den: Es sei angenommen, daS von vier Speicher- 
bereichen zwei fehlerfreie Daten und zwei weitere 
Speicherbereiche fehlerhafte Daten enthalten. Bei 
den sechs Vergleichen der Daten der Speicherbe- 75 
reiche untereinander wird nun bei funf Vergleichen 
fehlende Ubereinstimmung der Daten festgestellt 
und lediglich bei den beiden Speicherbereichen mit 
fehlerfreien Daten stimmen diese uberein. Bei die- 
sem einfachen Fall konnen die fehlerfreien Spei- 20 
cherbereiche auf einfache Weise ermittelt werden. 
Die fehlerhaften Daten in den anderen Speicherbe- 
reichen werden dann mit fehlerfreien Daten der 
ordnungsgemaGen Speicherbereiche uberschrie- 
ben. Auf diese Weise sind nach Durchfuhren des 25 
Verfahrens samtliche vier Speicherbereiche mit 
fehlerfreien Daten gefullt, ohne daG die fehlerhaften 
Daten genaii identifiziert werden muGten. 

Bei einem bevorzugten Ausfuhrungsbeispiel 
der Erfindung werden in mindestens zwei Spei- 30 
cherbereichen die Daten invertiert abgespeichert, 
wobei zum Vergleich mit nicht invertierten Daten 
die invertierten Daten negiert werden. Ein haufig 
vorkommender Datenfehler ist darin begrundet, daG 
die Stromversorgung der oder des physikalischen 35 
Speichers, welcher einen oder mehrere Speicher- 
bereiche enthalt, ausfallt und samtliche Daten die- 
ses Speicherbereichs oder dieser Speicherbereiche 
den Wert 0 oder 1 haben. In einem solchen Fall 
wird bei den verschiedenen Vergleichen jeweils 40 
Ubereinstimmung der Daten dieser Speicherberei- 
che festgestellt. obwohl ein gravierender Datenfeh- 
ler vorliegt. Durch die MaGnahme der Weiterbil- 
dung wird ein solcher Zustand verhindert. 

Bei einer anderen Ausgestaltung der Erfindung 45 
erfolgt der Vergleich der Daten durch eine Exklu- 
siv-Oder-Verknupfung, wobei der Vergleich vor- 
zugsweise byteweise bitorientiert durchgefuhrt 
wird. Bei dieser Art der Verknupfung ist bei Uber- 
einstimmung der Daten das binare Ergebnis bei 50 
positiver Logik "0" bzw. "1" bei negativer Logik. 
Diese Verknupfung lafit sich sehr schnell durchfuh- 
ren, so daG fur die Vergleiche wenig Zeit bean- 
sprucht wird. AuGerdem hat die Exkiusiv-Oder-Ver- 
knupfung den Vorteil, daG das Ergebnis unabhan- 55 
gig davon ist, ob nicht invertierte Daten oder inver- 
tierte Daten miteinander verglichen werden. 



Eine bevorzugte Weiterbildung der Erfindung 
ist dadurch gekennzeichnet, daB eine Fehlerzahl 
ermittelt wird, die die Zahl der Vergleiche angibt, 
bei denen fehlende Ubereinstimmung der Daten 
der Speicherbereiche festgestellt worden ist, und 
daG die Datenfehler abhangig von der Fehlerzahl 
behoben werden. Durch diese MaGnahme wird er- 
reicht, daB die Art des Fehlers anhand der Fehler- 
zahl festgelegt werden kann. Da es fur verschiede- 
ne Fehlerarten unterschiedliche Routinen zur Feh- 
lerbehebung gibt, kann im Rahmen einer Software- 
routine anhand der Fehlerzahl zu Programmteilen 
verzweigt werden, die eine Fehleranalyse, eine 
Fehlerbehebung oder eine Fehleranzeige bewirken. 
Dadurch wird eine einfache und dennoch effiziente 
Fehleranalyse durchgefuhrt und MaGnahmen zur 
Fehlerbehebung eingeleitet. 

GemaB einer Weiterbildung der Erfindung wird 
vor oder beim Abspeichern der Daten in den Spei- 
cherbereichen aus den Daten eines jeden Spei- 
cherbereichs eine erste Prufsumme gebildet und 
abgespeichert. Beim Auslesen der Daten oder da- 
nach wird uber die Daten der Speicherbereiche 
jeweils eine zweite Prufsumme ermittelt, die mit 
der ersten Prufsumme verglichen wird. Wird ein 
Fehler festgestellt, so wird dieser abhangig vom 
Vergleich der Prufsumme behoben. Die Prufsum- 
me kann nach Art des bekannten Parity-Verfahrens 
ermittelt werden. Hierbei werden die Daten in einer 
Matrix angeordnet und aus den Zeilendaten 
und/oder Spaltendaten Prufbits ermittelt, die zu ei- 
nem Datenwort zusammengesetzt als PrOfsumme 
verwendet werden. Da die Prufsummen beim er- 
sten Abspeichern der Daten und beim spateren 
Auslesen der Daten auf die gleiche Weise gebildet 
werden, macht sich ein Datenfehler auch in der 
Prufsumme bemerkbar. Durch den Prufsummen- 
vergleich kann der Speicherbereich mit fehlerhaften 
Daten eingegrenzt werden und so MaGnahmen zum 
Beheben des Fehlers ergriffen werden. 

Ein Beispiel, bei dem gleiche Daten in vier 
Speicherbereichen abgespeichert werden, soil dies 
verdeutlichen. Es wird angenommen, daG bei den 
sechs Vergleichen der Daten eines jeden Speicher- 
bereichs mit den Daten der anderen Datenbereiche 
drei Vergleiche mit fehlender Obereinstimmung der 
Daten festgestellt worden sind. Dies kann bedeu- 
ten, daG einer der vier Speicherbereiche ein defek- 
tes Datum enthalt und die anderen drei Speicher- 
bereiche keine fehlerhaften Daten enthalten. Drei 
Vergleiche, in denen Datenfehler festgestellt wer- 
den, liegen aber auch vor, wenn die Daten nur 
eines einzigen Speicherbereichs fehlerfrei sind, wo- 
bei die anderen drei Speicherbereiche jeweils glei- 
che Fehler haben, beispielsweise wegen Span- 
nungsausfall nur Daten "0" oder "1" enthalten. Es 
liegen also verschiedene Fehlerarten bei gleicher 
Fehlerzahl vor. Diese Fehlerzahl liefert dann kein 



SOOC10:<EP 0615211A1* 



5 



EP 0 615 211 A1 



6 



Kriterium zur Unterscheidung dieser Fehlerarten 
und zur Einleitung weiterer Mafinahmen zur Fehler- 
behebung. Anhand eines Prufsummenvergieichs 
kann bei diesem Beispiel herausgefunden werden, 
ob nur ein Speicherbereich defekte Daten enthalt, 
Oder ob drei Speicherbereiche fehlerhafte Oaten 
enthalten. 

Ein anderes Ausfuhrungsbeispiel der Erfindung 
ist dadurch gekennzeichnet, dafi bei einer Fehler- 
zahl 6 fur jeden Speicherbereich ein Prufsummen- 
vergleich durchgefuhrt wird, und dafl bei negativem 
Ergebnis aller Prufsummenvergleiche ein Fehlersi- 
gnal erzeugt wird, das angibt, dafi der Fehler nicht 
behoben werden kann. Dieser Fall liegt vor, wenn 
in alien vier Speicherbereichen jeweils die Daten 
fehlerhaft sind, wobei sich die Fehler voneinander 
unterscheiden. In diesem Fall ist kein Speicherbe- 
reich vorhanden, dessen Daten zur Restaurierung 
anderer Speicherbereiche verwendet werden konn- 
te. Daher wird bei diesem Ausfuhrungsbeispiel an- 
gezeigt, dafl ein Datenverlust aufgetreten ist, der 
mit den hier beschriebenen MaBnahmen nicht beh- 
oben werden kann. 

Ferner kann vorgesehen sein, daB die iiber 
einen vorgegebenen Zeitraum je Speicherbereich 
auftretenden Fehler ermittelt und angezeigt werden. 
Dadurch wird es moglich, aufgrund der Haufigkeit 
der Datenfehler auf einen Defekt in der Hardware 
und/oder Software zu schlieBen, die fur das Spei- 
chern verwendet werden. Die entsprechenden 
Speicherbereiche bzw. physikalischen Speicherein- 
heiten konnen anhand einer Fehleranalyse identifi- 
ziert und gegebenenfalls ausgetauscht werden. 

Bei einem weiteren Ausfuhrungsbeispiel ist 
vorgesehen, dafi die oben beschriebenen Verfahren 
selbstatig in vorgegebenen Zeitabstanden durchge- 
fuhrt werden. Dadurch wird erreicht, das auch Er- 
eignisse, die Datenfehler hervorrufen und die nicht 
im Zusammenhang mit Speichervorgangen stehen, 
beispielsweise durch spontanen radioaktiven Zerfall 
hervorgerufene Datenfehler, zuverlassig erkannt 
und gegebenenfalls behoben werden. Aufierdem ist 
es auch moglich, die oben beschriebenen Verfah- 
ren abhangig von einem aufieren Ereignis durchzu- 
fijhren. Ein solches Ereignis kann zum Beispiel das 
Aufrufen einer Testroutine durch eine Bedienper- 
son sein. Dadurch wird das Oberprufen der Fran- 
kiermaschine auf Datensicherheit unterstCitzt und 
die Diagnose von Fehlern erleichtert. 

Ausfuhrungsbeispiele der Erfindung werden im 
folgenden anhand der Zeichnungen erlautert. Darin 
zeigt: 
Figur 1 

eine schematische Darstellung der Anordnung 
von vier Speicherbereichen in zwei voneinander 
unabhangigen elektronischen Speichern, 
Tabelle 1 bis 6 

verschiedene Fehlertypen und die fur diese cha- 
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rakteristische Vergleichsergebnisse, 
Figur 2a bis 2e 

ein Flufidiagramm, das die Vefahrensschritte 
zum Speichern sicherheitsrelevanter Daten und 
5 die Behebung von Datenfehlern wiedergibt, und 

Figur 3 

ein Flufidiagramm eines einfachen Ausfuhrungs- 
beispiels, bei dem keine Fehlerzahl ermittelt und 
kein Prufsummenvergleich durchgefuhrt wird, 
io Figur 4 

eine schematisch Darstellung einer Anordnung 
nach Fig. 1, wobei nur vier Datenvergleiche 
durchgefuhrt werden. 
Figur 5a und 5b 
75 ein Flufidiagramm eines Ausfuhrungsbeispiels 
mit einer Anordnung nach Figur 4, bei dem die 
Fehlertypen 1 und 3 bis 6 behandelt werden. 
In Figur 1 hat ein erster elektronischer Spei- 
cher 10 zwei Speicherbereiche a und c. in denen in 
20 einer Frankiermaschine zu speichernde sicherheits- 
relevante gleiche Daten A bzw. C abgespeichert 
werden. Ein zweiter elektronischer Speicher 12, der 
vom Speicher 10 physikalisch getrennt ist und eine 
separate Stromversorgung hat, enthalt zwei Spei- 
25 cherbereiche b und d, in denen ebenfalls gleiche 
sicherheitsrelevante Daten B und D in invertierter 
Form gespeichert werden. Aus den Daten A bis D 
wird jeweils eine erste Prufsumme PSA, PSB, PSC 
und PSD gebildet und im zugehorigen Speicherbe- 
30 reich a bis d gespeichert. Wie noch erlautert wird, 
werden diese Prufsummen PSA bis PSD zur Identi- 
fizierung fehlerhafter Speicherbereiche a bis d ver- 
wendet. 

Beim hier beschriebenen Ausfuhrungsbeispiel 

35 werden die Daten eines jeden Speicherbereichs mit 
den Daten eines jeden anderen Speicherbereichs 
verglichen. Dies bedeutet, dafi sechs Vergleiche V1 
bis V6 durchgefuhrt werden, wie durch Pfeile in der 
Figur 1 angedeutet ist. Bei diesen Vergleichen wird 

40 in einem schnellen Prufverfahren durch Direktver- 
gleich der Daten A bis D untereinander festgestellt, 
ob die Daten (z.B. Daten A) eines Oder mehrerer 
Speicherbereiche a bis d von den anderen Daten 
(z.B. Daten B bis D) abweichen Oder nicht. Bei 

45 einer Abweichung wird nicht festgestellt, ob mehre- 
re Daten oder ein bestimmtes Datum fehlerhaft ist. 
Der hierfur erforderliche Zeit- und Rechenaufwand 
ware zu grofi. Da auf eine solche Einzelanalyse 
verzichtet wird, ist es moglich, die Vergleiche in 

so kurzer Zeit mit einfachen Softwareroutinen durch- 
zufuhren. Beispielsweise konnen die Vergleiche 
der Daten A bis D untereinander durch Exklusiv- 
Oder-Verknupfungen erfolgen. 

Zum Vergleichen gleichartiger Daten unterein- 

55 ander, d.h. invertierter bzw. nicht invertierter Daten, 
mussen diese nicht umgewandelt werden. Sind je- 
doch ungleichartige Daten untereinander zu verglei- 
chen, so wird ein Satz der Daten vor Ausfuhren der 

4 
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Exclusiv-Oder-Verknupfung negiert Eine andere 
Moglichkeit besteht darin, den Vergleich ohne An- 
derung der Daten durchzufiihren und dafur das 
Ergebnis der Exclusiv-Oder-Verknupfung zu inver- 
tieren. 

In den Tabelfen 1 bis 6 sind Beispiete fur 
verschiedene Fehlertypen 1 bis 6 angegeben, die 
nach dem Verfahren der Erfindung erkannt werden. 
In Tabelle 1 wird der Fehlertyp 1 behandeit. Bei 
diesem Fehlertyp hat eiri Speicherbereich einen 
Datenfehler, d.h. ein Datum oder mehrere Daten 
unter den gesamten Daten im betreffenden Spei- 
cherbereich ist fehlerhaft. Die Daten in den anderen 
Speicherbereichen sind jeweils einwandfrei. In Ta- 
belle 1 ist beispielhaft angenommen, daB die Daten 
A im Speicherbereich a fehlerhaft sind, wahrend 
die Daten B, C. D in den Speicherbereichen b, c t d 
keinen Datenfehler haben. GemaS dem Ausfuh- 
rungsbeispiel der Erfindung werden sechs Verglei- 
che V1 bis V6 der Daten A bis D untereinander 
durchgefuhrt, wobei es sich zeigt. daS drei Verglei- 
che V1/V2, V3 fehlende Ubereinstimmung der Da- 
ten zeigen. Beim hier gewahiten Beispiel sind an 
solchen Vergleichen mit fehlender Ubereinstim- 
mung jeweils die Daten A beteiligt. Es wird eine 
Fehlerzahl Z ermittelt, die angibt, wie oft fehlende 
Ubereinstimmung der Daten A bis D der Speicher- 
bereiche a bis d bei den Vergleichen V1 bis V6 
festgestellt worden ist. Im vorliegenden Fall hat der 
Fehlerzahler 2 den Wert 3. Ferner wird eine Feh- 
lerzahl Z' angegeben, die sich auf die Vergleiche 
V1, V2, V5 und V6 bezieht und die bei einem 
spater noch zu beschreibenden Ausfuhrungsbei- 
spiel ausgewertet wird. 

In Tabelle 2 ist ein Beispiel fur den Fehlertyp 2 
dargestellt. Bei diesem Fehlertyp sind die Daten, 
zum Beispiel Daten A, fehlerfrei, wahrend die Da- 
ten, zum Beispiel Daten B, C. D, fehlerhaft sind, 
wobei jeweils der selbe Fehler vorliegt. Beispiels- 
weise kann es sein, daB die Daten B, C, D wegen 
eines Hardwarefehlers samtliche den Wert w 0" ha- 
ben. Die Vergleichsergebnisse V1 bis V6 beim 
Vergleich der Daten A bis D untereinander zeigen 
fehlende Ubereinstimmung bei drei Vergleichen V1, 
V2 t V3. Dementsprechend hat der Fehlerzahler Z 
den Wert 3, wie auch beim vorhergehenden Bei- 
spiel mit Fehlertyp 1. 

In Tabelle 3 ist ein Beispiel fur den Fehlertyp 3 
dargestellt. Bei diesem Fehlertyp sind die Daten 
eines einzigen Speicherbereichs einwandfrei, zum 
Beispiel die Daten A, wahrend die Daten der ande- 
ren Speicherbereiche, zum Beispiel die Daten B, C, 
D fehlerhaft sind, wobei unterschiedliche Datenfeh- 
ler vorliegen. Anhand der in der Tabelle 3 gezeig- 
ten Vergleichsergebnisse der Vergleiche V1 bis V6 
ist zu erkennen, daB der Fehlerzahler Z den Wert 6 
hat. 
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Fur den Fehlertyp 4 wird in Tabelle 4 ein 
Beispiel angegeben. Dieser Fehlertyp 4 betrifft 
zwei Speicherbereiche, deren Daten jeweils den 
selben Fehler haben. In Tabelle 4 wird als Beispiel 
5 angenommen, daB die Daten A, C in den Speicher- 
bereichen a, c gleiche Fehler haben. Die Daten B 
und D in den Speicherbereichen b, d sind fehler- 
frei. Die in der Tabelle 4 angegebenen sechs Ver- 
gleiche V1 bis V6 fuhren zu dem Ergebnis, daB 
io vier Vergleiche. namlich VI , V3, V4 und V6, fehlen- 
de Ubereinstimmung der Daten zeigen. Der Fehler- 
zahler Z hat demnach den Wert 4. 

In Tabelle 5 wird der Fehlertyp 5 behandeit, 
bei dem die Daten in zwei Speicherbereichen feh- 
75 lerhaft sind und verschiedene Fehler haben. Die 
Daten in den anderen Speicherbereichen sind feh- 
lerfrei. In Tabelle 5 wird als Beispiel angenommen, 
daB die Daten A, C fehlerhaft und die Daten B, D 
fehlerfrei sind. Die Vergleiche VI bis V6 der Daten 
20 A bis D untereinander fuhren zum Ergebnis, dafl 
bei funf Vergleichen V1 bis V4 und V6 fehlende 
Ubereinstimmung der Daten der Speicherbereiche 
a bis d vorliegt. Der Fehlerzahler Z hat demnach 
den Wert 5. 

25 SchlieBlich wird noch in Tabelle 6 der Fehler- 

typ 6 behandeit, bei dem die Daten A bis D in den 
vier Speicherbereichen a bis d verschiedene Fehler 
haben. Kein Vergleich V1 bis V6 zeigt hier eine 
Ubereinstimmung der Daten. Der Fehlerzahler Z 
30 hat den Wert 6. 

In den Figuren 2a bis 2e sind Verfahrensschrit- 
te des Ausfuhrungsbeispiels mit vier Speicherberei- 
chen a, b, c, d und den zugehorigen Daten A, B, C, 
D in einem FluBdiagramm dargestellt. Bei diesem 
35 Ausfuhrungsbeispiel werden die in den Tabellen 1 
bis 6 behandelten Fehlertypen 1 bis 6 erkannt und 
geeignete Mafinahmen zur Behebung des Fehlers 
Oder zur Fehleranzeige ergriffen. GemaB Figur 2a 
werden nach dem Start im Verfahrensschritt 20 die 
40 sicherheitsrelevanten gleichen Daten A, B, C, D 
erzeugt und in den Speicherbereichen a, b, c, d 
gespeichert (Schritt 22). Im Schritt 24 ist angege- 
ben, daB aus den Daten A bis D eine erste Prtif- 
summe PSA bis PSD gebildet und gespeichert 
45 wird, vorzugsweise in den zugehorigen Speicher- 
bereichen a bis d. Das Erzeugen der Prufsummen 
PSA bis PSD kann vor oder beim Abspeichern der 
Daten A bis Derfolgen. 

Im Verfahrensschritt 26 wird gepruft, ob eine 
so Datenuberpriifung durchgefuhrt werden soli. Eine 
solche Prufung kann selbsttatig in vorgegebenen 
Zeitabstanden oder abhangig von einem auBeren 
Ereignis durchgefuhrt werden, beispielsweise im 
Rahmen eines Funktionstests. Falls eine Daten- 
55 uberprufung erfolgen soil, so werden im Verfah- 
rensschritt 28 die Daten A bis D geladen und die 
Daten eines jeden Speicherbereichs a bis d mit 
den Daten der anderen Speicherbereiche a bis d 
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verglichen. Bei vier Speicherbereichen sind also 
die in den Tabellen 1 bis 6 gezeigten sechs Ver- 
gleiche V1 bis V6 durchzufuhren. Bei diesen Ver- 
gleichen V1 bis V6 wird eine Fehlerzahl Z ermittelt, 

die angibt, wie oft fehlende Ubereinstimmung der 5 

Daten A bis D der Speicherbereiche a bis d vor- 
liegt. Wird im Schritt 30 festgestellt, daB kein Feh- 
ler vorliegt, d.h. Z = 0 ist, so wird im nach- 
folgenden Schritt 32 dieses Ergebnis zu statisti- 
schen Zwecken ausgewertet und das Programm, in 10 
welchem die einzelnen Verfahrensschritte gespei- 
chert sind, im Schritt 34 verlassen. 

Falls in Schritt 36 festgestellt wird. daB der 
Fehlerzahler Z = 3 ist, so wird zum Programmab- 
schnitt I verzweigt. Hat der Fehlerzahler den Wert 75 
Z = 4, so wird im Schritt 38 zum Programmab- 
schnitt II verzweigt. Bei einem Fehlerzahler Z = 5 
wird im Schritt 40 zum Programmabschnitt III ge- 
sprungen, andernfalis zum Programmabschnitt IV. 

In der folgenden Beschreibung der Programm- 20 
abschnitte I bis IV werden Beispiele fur Datenfehler 
behandelt, die mit denen in den Tabellen 1 bis 6 
ubereinstimmen. Bei dem in Figur 26 gezeigten 
Programmabschnitt I wird im Schritt 42 festgestellt, 
daB die Daten A jeweils an Vergleichen beteiligt 25 
waren, die fehlerhafte Ubereinstimmung der Daten 
zeigten. Im darauf folgenden Verfahrensschritt 44 
wird aus den aktuellen Daten A eine zweite Priif- 
summe PSA' gebildet. Im Verfahrensschritt 46 wird 
nun uberpruft, ob die zweite Prufsumme PSA 1 mit 30 
— der ersten Prufsumme PSA uberetnstimmt. Falls 
dies zutrifft, so liegt der Fehlertyp 1 vor t was im 
Verfahrensschritt 48 festgestellt wird. Bei dem ge- 
wahlten Beispiel (vgl. Tabelle 1) sind die Daten B, 
C und D fehlerfrei. Um die Daten im Speicherbe- 35 
reich a zu berichtigen, werden daher im Verfah- 
rensschritt 50 die Daten B, C Oder D in den Spei- 
cherbereich a geladen, der danach berichtigte neue 
Daten An enthalt. Aus diesen Daten An wird im 
Verfahrensschritt 52 die Prufsumme PSAn gebildet, 40 
die bei zukunftigen Datenuberpriifungen als erste 
Prufsumme PSA verwendet wird. 

Danach wird zum Verfahrensschritt 54 weiter- 
gegangen, in welchem der Datenfehler ausgewertet 
wird. Hierzu wird der Fehlertyp und der Speicher- 45 
bereich festgehalten, in welchem der Datenfehler 
aufgetreten ist. Diese Daten werden statistisch aus- 
gewertet und geben Auskunft uber die Datensicher- 
heit der Frankiermaschine bzw. die Ausfallhaufig- 
keit eines Speicherbereichs Oder eines elektroni- so 
schen Speichers. Danach wir im Schritt 56 das 
Programm verlassen. 

Falls im Schritt 46 Ubereinstimmung der Pruf- 
summen PSA' und PSA festgestellt wird, so wird 
zum Schritt 58 verzweigt. Hier wird festgestellt, daB 55 
der Fehlertyp 2 vorliegt, wie er z.B. in Tabelle 2 
definiert ist. Im nachfolgenden Schritt 60 werden 
die fehlerfreien Daten A in die Speicherbereiche b. 



c, d als neue Daten Bn, Cn und Dn gespeichert. 
Aus diesen Daten Bn, Cn, Dn werden jeweils Pruf- 
summen PSBn, PSCn und PSDn gebildet, die bei 
einer Wiederholung der Datenuberprufung als erste 
Prufsummen PSB, PSC, PSD verwendet werden. 
AnschlieBend wird uber Verfahrensschritt 54 zum 
Verfahrensschritt 56 weitergegangen und das Pro- 
gramm beendet. 

In Figur 2c sind die Verfahrensschritte des 
Programmabschnitts II dargestellt. Dieser Pro- 
grammabschnitt wird abgearbeitet, wenn der Feh- 
lerzahler Z = 4 ist, d.h. es liegt der Fehlertyp 4 vor 
(Schritt 60). Im Schritt 62 wird festgestellt, welche 
Vergleiche V1 bis V6 positives Ergebnis haben. 
Beim gewahlten Beispiel (vergleiche Tabelle 4) ha- 
ben der zweite und funfte Vergleich V2, V5 positi- 
ves Ergebnis, d.h. die Daten A und C sowie B und 
D stimmen uberein. Es wird nun im Schritt 64 aus 
den Vergleichen V2. V5 mit positivem Ergebnis ein 
Speicherbereich ausgewahlt, zum Beispiel der 
Speicherbereich a, und aus den zugehorigen aktu- 
ellen Daten, die zweite Prufsumme PSA* gebildet. 
Im nachfolgenden Schritt 66 wird uberpruft, ob die 
zweite Prufsumme PSA' mit der ersten Prufsumme 
PSA Cibereinstimmt. Falls dies der Fall ist, wird im 
Schritt 68 festgelegt, daB die Daten, die am zwei- 
ten Vergleich V2 teilgenommen haben, fehlerfrei 
sind. Im vorliegenden Beispiel sind dies die Daten 
A und C. Im Schritt 70 werden nun diese Daten A 
Oder C in die Speicherbereiche b und d mit den 
fehlerhaften Daten B und D geladen, so daB in 
diesen Speicherbereichen nunmehr fehlerfreie 
neue Daten Bn, Dn enthalten sind. Beim Speichern 
der Daten A oder C in die Speicherbereiche b und 
d oder davor werden aus den neuen Daten Bn und 
Dn jeweils die Prufsumme PSBn, PSDn gebildet 
und in den zugehorigen Speicherbereichen b und 
d mit abgespeichert. Diese Prufsummen PSBn, 
PSDn werden bei zukunftigen Datenuberprufungen 
als erste Prufsummen PSB, PSD verwendet. Im 
darauffolgenden Schritt 80 wird der festgestellte 
Fehler statistisch ausgewertet und anschlieBend im 
Schritt 82 das Programm beendet. 

Falls die im Prufschritt 66 miteinander vergli- 
chenen Prufsummen PSA* und PSA nicht uberein- 
stimmen, so wird im nachfolgenden Schritt 74 fest- 
gelegt, daB die Daten des anderen Vergleichs (Ver- 
gleich V5) mit positivem Ergebnis fehlerfrei sind, 
d.h. die Daten B und D. Diese Daten B oder D 
werden im Schritt 76 in die Speicherbereiche a und 
c geladen und im Verfahrensschritt 78 aus den 
neuen Daten An, Cn jeweils die Prufsummen PSAn 
und PSCn gebildet. AnschlieBend wird uber die 
Schritte 80 und 82 das Programm verlassen. 

Zu dem in Fig. 2d dargestellten Programmab- 
schnitt III wird verzweigt, wenn der Fehlerzahler Z 
= 5 ist. DemgemaB liegt der Fehlertyp 5 vor 
(vergleiche Tabelle 5), was im Schritt 84 festge- 
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stellt wird. Im nachfolgenden Schritt 86 wird ermit- 
tett, welcher Vergleich Obereinstimmung der Daten 
erbrachte. Beim gewahlten Beispiel ist es der Ver- 
gleich VS mit den beteiligten Daten B und D. 
Demgemafi werden im Schritt 88 die fehlerfreien s 
Daten B oder D in die anderen Speicherbereiche a 
und c geladen. Im Schritt 90 wird aus den neuen 
Daten An und Cn in den Speicherbereichen a, c 
jeweils die Prufsumme PSAn bzw. PSCn gebildet. 
die bei erneuter Ausfuhrung des Verfahrens nach io 
diesem Ausfuhrungsbeispiel als erste Prufsummen 
PSA, PSC verwendet werden. Ober den Schritt 92 
mit statistischer Auswertung der Fehler wird im 
Schritt 94 das Programm verlassen. 

Der in Figur 2e dargestellte Programmabschnitt ;s 
IV wird bei einem Fehlerzahler Z = 6 abgearbeitet. 
Dieser Fehlerzahl Z ist der Fehlertyp 3 Oder 6 
zugeordnet (vgl. Tabelle 3 und 6), was im Schritt 
96 angegeben ist. Im darauffolgenden Schritt 98 
wird aus den aktuellen Daten A bis D jeweils die 20 
zweite Prufsumme PSA 1 bis PSD' gebildet. In den 
nachfolgenden Prufschritten 100, 104, 108, 112 
wird festgestellt, fur welche Daten A bis D jeweils 
die erste Prufsumme PSA bis PSD mit der zweiten 
Prufsumme PSA* bis PSD' ubereinstimmt. Bei 25 
Obereinstimmung wird zum nachfolgenden Schritt 
verzweigt, d.h. zu den Schritten 102, 106, 110 Oder 
114, und die fehlerfreien Daten werden jeweils in 
die anderen Speicherbereiche geladen, wie in vor- 
genannten den Verfahrensschritten 102, 106. 110 30 
und 114 angegeben ist. Danach wird im Schritt 103 
aus den neu abgespeicherten Daten die erste Pruf- 
summe gebildet und danach uber den Schritt 118, 
in welchem die Fehler statistisch ausgewahlt wer- 
den, im Schritt 120 das Programm verlassen. 35 

Wenn im Schritt 112 festgestellt wird. daQ kei- 
ne der ersten Prufsummen PSA bis PSD mit den 
entsprechenden zweiten Prufsummen PSA f bis 
PSD* ubereinstimmt, so liegt der Fehlertyp 6 vor 
(Schritt 115), d.h. samtliche Daten A bis D haben 40 
unterschiedliche Fehler. Eine Berichtigung der Da- 
ten A bis D ist nicht moglich. Daher wird im Ver- 
fahrensschritt 116 ein Fehlersignal erzeugt, das an- 
zeigt, da6 die sicherheitsrelevanten Daten A bis D 
in der Frankiermaschine fehlerhaft sind. 45 

Das in Verbindung mit den Figuren 2a bis 2e 
beschriebene Ausfuhrungsbeispiel behandelt die 
teilweise komplexen Fehlertypen 1 bis 6. In der 
Praxis kommt der Fehlertyp 1 am haufigsten vor, 
d.h. nur ein Speicherbereich hat einen Datenfehler; 50 
die Daten in den anderen Speicherbereichen sind 
jeweils einwandfrei. Fur diesen in der Praxis be- 
deutsamen Fall wird im folgenden unter Bezugnah- 
me auf das in der Figur 3 dargestellte FluQdia- 
gramm ein vereinfachtes Ausfuhrungsbeispiel der 55 
Erfindung beschrieben, bei dem keine Fehlerzahl Z 
ermittelt und ein Prufsummenvergleich nicht durch- 
gefuhrt wird. Demzufolge kann ein entsprechendes 



Programm sehr einfach aufgebaut sein und noch 
schneller abgearbeitet werden. 

Die in der Figur 3 dargestellten Verfahrens- 
schritte 20 bis 28 stimmen in ihrer Abfolge mit den 
beim Ausfuhrungsbeispiel nach Figur 2a erlauter- 
ten uberein, mit der Ausnahme, dafi die dort be- 
schriebene Ermittlung der Prufsumme uber die Da- 
ten A, B, C. D und deren Speicherung wegfallt 
(Verfahrensschritt 24 in Figur 2a). Nach dem 
Durchfuhren der sechs Vergleiche V1 bis V6 wird 
im Schritt 122 gepruft, ob ein Speicherbereich A. 
B, C, D existiert. der an alien Vergleichen mit 
Datenfehler beteiligt war. Wenn dies nicht zutrifft, 
so wird zum Schritt 138 verzweigt, in welchem 
dieser Betriebszustand statistisch ausgewertet und 
anschlieflend das Programm im Schritt 140 verlas- 
sen wird. 

Wenn ein solcher Speicherbereich existiert, 
beispielsweise, wenn in Obereinstimmung mit der 
Tabelle 1 die Daten A fehlerhaft sind. so wird zum 
nachsten Schritt 124 verzweigt. In diesem wird 
festgestellt, daS die Daten A betroffen sind und im 
nachfolgenden Schritt 126 werden ordnungsgema- 
0e Daten B. C Oder D in den Speicherbereich a 
geladen. In analoger Weise wird verfahren, wenn 
Daten B (Verfahrensschritte 128 und 130), Daten C 
(Verfahrensschritte 132 und 134) oder Daten D 
(Verfahrensschritt 136) betroffen sind und durch 
ordnungsgemafle Daten jeweils ersetzt werden. 
Nach dem Ersetzen der Daten (Verfahrensschritte 
126, 130. 134. 136) wird der festgestellte Fehler im 
Verfahrensschritt 138 statistisch ausgewertet und 
das Programm im Verfahrensschritt 140 verlassen. 

In Figur 4 ist ein weiteres Ausfuhrungsbeispiel 
skizziert, das im wesentlichen mit dem zuvor be- 
schriebenen Ausfuhrungsbeispiel nach den Figuren 
1 und 2 ubereinstimmt. Im Unterschied zum vorhe- 
rigen Ausfuhrungsbeispiel werden aber nur vier 
Vergleiche V1 , V2, V5, V6 zwischen den Daten A, 
B, C und D durchgefiihrt, d.h. die in Figur 1 skiz- 
zierten Vergleiche V3 und V4 wurden weggelassen. 
Entsprechend andert sich bei den verschiedenen 
Fehlertypen 1 bis 6 gemafl den Tabellen 1 bis 6 
jeweils die Fehlerzahl (es gilt nunmehr die Fehler- 
zahl T) und die davon abhangigen Verfahrens- 
schritte, wobei das Grundprinzip der Erfassung des 
Fehlertyps und die Berichtigung der Datenfehler 
beibehalten wird. Bei dem in Figur 4 gezeigten 
Ausfuhrungsbeispiel kann die Uberpriifung der 
Richtigkeit der gespeicherten Daten wegen der ver- 
ringerten Zahl an Vergleichen sehr schnell durch- 
gefuhrt werden. Dieses Ausfuhrungsbeispiel wird 
daher fur zeitkritische Anwendungen eingesetzt. 

In den Figuren 5a und 5b sind in einem FluB- 
diagramm die Verfahrensschritte zum Erfassen des 
Fehlertyps und die entsprechende Reaktion darauf 
dargestellt. Verschiedene Abfolgen von Verfahrens- 
schritten stimmen mit denen in den Figuren 2a bis 
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2e uberein und werden mit ihren Bezeichnungen 
auch in den Figuren 5a und 5b verwendet. Auf eine 
detaillierte Beschreibung derartiger Verfahrens- 
schritte kann daher bei der Erlauterung des folgen- 
den Ausfuhrungsbeispiels verzichtet werden. 

GemaS Figur 5a werden bei diesem Ausfuh- 
rungsbeispiel zunachst die bekannten Verfahrens- 
schritte 20 bis 26 ausgefuhrt (vgi. Figur 2a). Im 
nachfolgenden Verfahrensschritt 142 werden die in 
Figur 4 eingezeichneten vier Vergleiche V1 , V2, 
V5, V6 durchgefiihrt und der Wert des Fehlerzah- 
lers Z' ermittelt. Die sich beim vorliegenden Aus- 
fiihrungsbeispiel ergebenden Fehlerzahlen Z' fur 
die verschiedenen in den Tabellen 1 bis 6 darge- 
stellten Fehlertypen sind dort in Klarnmern angege- 
ben. Sie ergeben sich aus den Vergleichen V1, V2, 
V5. V6 mit jeweils fehlerhaften Daten, wobei die 
Vergleiche V3 und V4 nicht be rucks ichtigt werden. 

Wird im Schritt 144 festgestellt, da/3 der Fehler- 
zahler T den Wert 0 hat, so wird uber den Verfah- 
rensschritt 32 das Programm irn Schritt 34 verlas- 
sen. Hat der Fehlerzahler den Wert T = 2, so wird 
zum Programmabschnitt V verzweigt, der weiter 
unten in Verbindung mit Figur 5b erlautert wird. 

Bei einem Fehlerzahler Z' = 3 (Verfahrens- 
schritt 148) wird zu Verfahrensschritten verzweigt, 
die im Prograrhmabschnitt III in Figur 2d angege- 
ben sind. Es liegt der Fehlertyp 5 vor, wie er in der 
Tabefle 5 definiert ist. Nach Ablaut der bereits 
jDeschriebenen Verfahrensschritte 84 bis 94 wird 
das Programm verlassen. ■ 

Bei einer maximalen Fehlerzahl T = 4 wird 
uber Verfahrensschritt 148 zum Programmabschnitt 
IV verzweigt, dessen Verfahrensschritte in Figur 2e 
dargestellt sind und den Fehlertyp 3 Oder 6 behan- 
deln (vgj. Tabeile 3 bzw. 6). 

Im folgenden werden die in Figur 5b angege- 
benen Verfahrensschritte bei einem Fehlerzahler Z* 
= 2 beschrieben. Bei dieser Fehlerzahl T kann 
der Fehlertyp 1 oder der Fehlertyp 4 vorliegen 
(Verfahrensschritt 150). Diese Fehlertypen sind in 
den Tabellen 1 und 4 definiert. Es werden zu- 
nachst die auch beim Programmabschnitt II (Figur 
2c) verwendeten Verfahrensschritte 62, 64 und 66 
ausgefuhrt. In den Verfahrensschritten 66 und 152 
wird entschieden, ob der Fehlertyp 1 oder der 
Fehlertyp 4 vorliegt. Handelt es sich um den Feh- 
lertyp 4, d.h. die Daten zweier Speicherbereiche 
sind fehlerhaft, wobei jeweils derselbe Fehler vor- 
liegt, so werden die aus dem Programmabschnitt II 
(Figur 2c) bekannten Verfahrensschritte 68 bis 72 
oder die Verfahrensschritte 74 bis 78 ausgefuhrt 
und die Datenfehler korrigiert. 

Wenn im Schritt 152 festgestellt wird, daB die 
Prufsummen C und C bei dem gewahlten Beispiel 
ubereinstimmen, so handelt es sich um den Fehler- 
typ 1, d.h. die Daten eines einzigen Speicherbe- 
reichs sind fehlerhaft. Zur Behebung des Fehlers 



werden die aus dem Programmabschnitt I (Fig. 2b) 
bekannten Verfahrensschritte 48 bis 52 ausgefuhrt. 
Zum AbschluB des Verfahrensablaufs wird eine sta- 
tistische Auswertung im Schritt 80 vorgenommen 
5 und uber Verfahrensschritt 82 das Programm ver- 
lassen. 

Patentanspruche 

ro 1. Verfahren zum Speichern sicherheitsrelevanter 
Daten in einer Frankiermaschine, bei dem glei- 
che Daten (A, B, C, D) in mehreren Speicher- 
bereichen (a, b, c, d) abgespeichert werden, 
die Daten (A, B. C, D) aus den Speicherberei- 
75 chen (a, b, c, d) wieder ausgelesen und Daten 

(z.B. A) des einen Speicherbereichs (a) mit 
Daten (z.B. B. C, D) eines anderen Speicher- 
bereichs (z.B. b, c, d) verglichen werden, und 
bei dem Speicherbereiche mit fehlerhaften Da- 

20 ten festgestellt werden, dadurch gekenn- 

zeichnet, daS gleiche Daten (A, B, C, D) in 
mindestens vier Speicherbereichen (a, b, c, d) 
abgespeichert werden t daB die Daten (A, B, C, 
D) eines jeden Speicherbereichs (a, b, c, d) 

25 mit den Daten (A, B, C, D) weiterer Speicher- 

bereiche (a, b, c, d) verglichen werden, und 
daB abhangig von diesem Vergleich (V1 bis 
V6) der oder die Speicherbereiche (a, b, c. d) 
mit fehlerhaften Daten (A, B, C, D) festgestellt 

30 und gegebenenfalls mit Daten (A, B, C, D) aus 

einem Speicherbereich (a. b, c, d) mit nicht 
fehlerhaften Daten wieder geladen werden. 

2. Verfahren nach Anspruch 1, dadurch gekenn- 
35 zeichnet, dafi in mindestens zwei Speicherbe- 
reichen (b, d) die Daten (B, D) invertiert abge- 
speichert werden und daB zum Vergleich mit 
nicht invertierten Daten (A, C) die invertierten 
Daten (B, D) negiert werden. 

40 

3. Verfahren nach Anspruch 1 oder 2, dadurch 
gekennzeichnet, daB der Vergleich (V1 bis 
V6) der Daten (A, B, C, D) durch eine Exklusiv- 
Oder-Verknupfung erfolgt. 

45 

4. Verfahren nach einem der vorhergehenden An- 
spruche, dadurch gekennzeichnet, daB der 
Vergleich (V1 bis V6) byteweise bitorientiert 
durchgefuhrt wird. 

50 

5. Verfahren nach einem der vorhergehenden An* 
spruche, dadurch gekennzeichnet, dafl eine 
Fehlerzahl (Z) ermittelt wird, die angibt, wie oft 
fehlende Ubereinstimmung der Daten (A, B, C, 

55 D) der Speicherbereiche (a. b, c, d) vorliegt, 

und daB diese Fehler abhangig von der Fehler- 
zahl (Z) behoben werden. 
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6. Verfahren nach Anspruch 5, dadurch gekenn- 
zeichnet, daB vor Oder beim Abspeichern der 
Daten (A, B, C, D) in den Speicherbereichen 
(a, b. c, d) aus den Daten (A, B, C t D) eines 
jeden Speicherbereiches (a, b f c, d) eine erste s 
Prufsumme (PSA bis PSD) gebildet und ge- 
speichert wird, und daB bei Auslesen der Da- 
ten (A, B, C. D) Oder danach aus den Daten (A, 
B, C. D) der Speicherbereiche (a, b. c. d) 
jeweils eine zweite Prufsumme (PSA' bis 10 
PSD*) ermittelt wird, die mit der ersten Pruf- 
summe (PSA bis PSD) verglichen wird, und 
daB Fehler abhangig vom Vergleich der Pruf- 
summen (PSA bis PSD; PSA* bis PSD') beh- 
oben werden. 75 

7. Verfahren nach einem der vorhergehenden An- 
spruche, dadurch gekennzeichnet, dafi bei 
vier Speicherbereichen (a, b. c, d) vier Verglei- 
che (V1, V2, V5, V6) der Daten (A, B, C, D) 20 
und gegebenfalls der PrCifsummen (PSA bis 
PSD; PSA* bis PSD') durchgefuhrt werden. 

8. Verfahren nach einem der Anspruche 1 bis 6, 
dadurch gekennzeichnet, dafi bei vier Spei- 25 
cherbereichen (a, b, c, d) sechs Vergleiche (V1 
bis V6) der Daten (A, B, C, D) und gegebenen- 
falls der PrCifsummen (PSA bis PSD; PSA' bis 
PSD 1 ) durchgefuhrt werden. 

30 

9. Verfahren nach Anspruch 8, dadurch gekenn- 
zeichnet, daB bei einer Fehlerzahl (Z) 3 derje- 
nige Speicherbereich (A) ermittelt wird, der bei 
drei Vergleichen (V1, V2, V3) Datenfehler ge- 
zeigt hat, dafi die erste und zweite Prufsumme 35 
(PSA, PSA') dieses Speicherbereichs (a) mit- 
einander verglichen werden, und daB dieser 
Speicherbereich (a) mit Daten (B) bzw. inver- 
tierten Daten aus einem der anderen Speicher- 
bereiche (b) geladen wird, wenn beim Priif- 40 
summenverglerch (46) keine Ubereinstimmung 
festgestellt worden ist 

10. Verfahren nach Anspruch 8, dadurch gekenn- 
zeichnet, daB bei der Fehlerzahl (Z) 3 derjeni- 45 
ge Speicherbereich (a) ermittelt wird, der bei 
drei Vergleichen (V1, V2, V3) Datenfehler ge- 
zeigt hat, daB die erste und zweite Prufsumme 
(PSA, PSA') dieses Speicherbereichs (a) mit- 
einander verglichen werden, und daB die Daten 50 
(A) dieses Speicherbereichs (a) in die anderen 
Speicherbereiche (b. c, d) gespeichert werden, 
wenn beim Prufungssummenvergleich (46) 
Ubereinstimmung festgestellt worden ist. 

55 

11. Verfahren nach Anspruch 8, dadurch gekenn- 
zeichnet, daB bei der Fehlerzahl (Z) 4 diejeni- 
gen Speicherbereiche (a, c; b, d) ermittelt wer- 



den, deren Vergleiche (V2, V5) der Daten (A, 
B, C, D) Ubereinstimmung gezeigt haben, dafl 
unter diesen Speicherbereichen diejenigen 
Speicherbereiche (a, c; b, d) ohne Datenfehler 
durch Prufsummenvergleich (66) ermittelt wer- 
den, und daB die Daten (A oder C; B oder D) 
einer dieser Speicherbereiche (a, c; b. d) in die 
fehlerbehafteten Speicherbereiche (b, d; a, c) 
abgespeichert werden. 

12. Verfahren nach Anspruch 8, dadurch gekenn- 
zeichnet, daB bei der Fehlerzahl (Z) 5 diejeni- 
gen Speicherbereiche (b, d) mit Ubereinstim- 
mung der Daten (B, D) ermittelt werden, und 
dafi die Daten (B oder D) eines dieser Spei- 
cherbereiche (b, d) in die anderen Speicherbe- 
reiche (a, c) geladen werden. 

13. Verfahren nach Anspruch 8, dadurch gekenn- 
zeichnet, dafi bei der Fehlerzahl (Z) 6 fur 
jeden Speicherbereich (a, b, c, d) ein Prufsum- 
menvergleich (100, 104, 108, 112) durchge- 
fuhrt wird, und dafi die Daten des Speicherbe- 
reichs mit positivem Vergleichsergebnis (102, 
106, 110, 114) in die anderen Speicherberei- 
che geladen werden. 

14. Verfahren nach Anspruch 13, dadurch ge- 
kennzeichnet, dafi bei negativem Ergebnis al- 
ter Priifsummenvergleiche ein Fehlersighal 
(116) erzeugt wird, das angibt, dafi der Fehler 
nicht behoben werden kann. 

15. Verfahren nach einem der vorhergehenden An- 
spruche, dadurch gekennzeichnet, daB aus 
den in Speicherbereiche (a, b, c, d) mit zuvor 
fehierhaften Daten (A, B, C, D) zu speichern- 
den Daten (An, Bn, Cn, Dn) die erste Prufsum- 
me (PSAn bis PSDn) erneut gebildet und ge- 
speichert wird. 

16. Verfahren nach einem der vorhergehenden An- 
spruche, dadurch gekennzeichnet, dafi die 
uber einen vorgegebenen Zeitraum je Spei- 
cherbereich (a, b, c, d) auftretenden Fehler 
ermittelt und angezeigt werden. 

17. Verfahren nach einem der vorhergehenden An- 
spruche, dadurch gekennzeichnet, daB es 
selbsttatig in vorgegebenen Zeitabstanden 
oder abhangig von einem auBeren Ereignis 
(26) durchgefuhrt wird. 

18. Verfahren nach einem der vorhergehenden An- 
spruche, dadurch gekennzeichnet, dafl die 
Daten (A, B, C, D) in physikalisch voneinander 
getrennten elektronischen Speichern (10, 12) 
gespeichert werden. 
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Fig. 1 
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Tabelle 1 

Fehlertvp 1 

Beispiel: Daten A im Speicher a sind fehlerhaft 

Daten B,C,D in Speichern b,c,d sind i.O. 



Vergleichsergebnisse : 


VI: 


A * B 


V2 : 


A * C 


V3: 


A =*= D 


V4 : 


B = C 


V5: 


B = D 


V6: 


C = D 



Fehlerzahler Z = 3 (Z 1 = 2) 

Tabelle 2 

Fehlertvp 2 

Beispiel: Daten B,C,D haben gleiche Fehler 
Daten A sind i.O. 

Vergleichsergebnisse : 



VI: 


A 


4= 


B 


V2 : 


A 




C 


V3 : 


A 




D 


V4: 


B 




C 


V5: 


B 




D 


V6 : 


C 




D 



Fehlerzahler Z = 3 (Z' = 2) 
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Tabelle 3 

Fehlertvx) 3 

Beispiel: Daten B,C,D haben verschiedene Fehler 
Daten A sind i.O. 

Vergleichsergebnisse: 



VI: 


A =*= B 


V2 : 


A * C 


V3 : 


A * D 


V4 : 


B * C 


V5: 


B * D 


V6: 


C 4= D 


Fehlerzahler Z 


=6 (Z» = 4) 




Tabelle 4 


Fehlertvo 4 




Beispiel: Daten 


A,C haben gleiche 


Daten 


B,C sind i.O. 


Vergleichsergebnisse : 


VI: 


A 4= B 


V2: 


A = C 


V3 : 


A =*= D 


V4: 


B 4= C 


V5: 


B = D 


V6: 


C * D 



Fehlerzahler Z = 4 (Z' = 2) 
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Tabelle 5 



Fehlertvp 5 

Beispiel: Daten A,C haben verschiedene Fehler 
Daten sind i.O. 



Vergleichsergebnisse : 

VI: A * B 

V2: A * C 

V3: A 4= D 

V4: B C 

V5: B = D 

V6: C * D 

Fehlerzahler Z = 5 (Z 1 = 3) 



Tabelle 6 



Fehlertvp 6 

Beispiel: Alle Daten A bis D haben verschiedene Fehler 

Vergleichsergebnisse : 

VI: A * b 

V2: A * C 

V3: A * D 

V4: B * C 

V5: B 1= D 

V6: C 4 D 



Fehlerzahler Z = 6 (Z 1 = 4) 
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Fig. 2a 
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c, d 


speichern 



PS A, B, C, D 
speichern 
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Daten uberpriifen 
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Stelle fehler- 
hafte Daten fest 
z.B. A 



42 



bilde PS A 1 



44 



46 



PS A' * PS A ? 
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48 



50 



52 
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Fehlertyp 1 



Fehlertyp 2 



Lade B,C Oder D 
nach a 



Lade 


A 


nach 


b,c,d 



bilde PS An 



bilde PS 
Cn, Dn 



Bn, 
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Fehlertyp 4 



Vergleiche mit 
positivem Ergeb- 
nis feststellen 
z.B. V2 und V5 
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PS u. beteiligte 
Daten bilden 
z.B, PS A' 



64 
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66 


PS A 1 = PS A ? 


^ — , 
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Daten des einen 
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Fig. 2c 
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Fehlertyp 6 -<< 



Fehler melden 
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Fig. 2e 
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